प्लेटफ़ॉर्म
wordpress
घटक
quran-gateway
में ठीक किया गया
1.5.1
कुरान गेटवे वर्डप्रेस प्लगइन में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता पाई गई है। इस भेद्यता के कारण, एक अनधिकृत हमलावर साइट व्यवस्थापक को धोखा देकर प्लगइन की प्रदर्शन सेटिंग्स को बदल सकता है। यह भेद्यता प्लगइन के सभी संस्करणों में मौजूद है, जिनमें 1.5 भी शामिल है। इस समस्या को हल करने के लिए, प्लगइन को नवीनतम संस्करण में अपडेट करें या अस्थायी रूप से वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों का उपयोग करें।
यह भेद्यता हमलावरों को साइट व्यवस्थापक के विशेषाधिकारों का लाभ उठाने की अनुमति देती है, जिससे वे प्लगइन की सेटिंग्स को मनमाने ढंग से बदल सकते हैं। यह वेबसाइट के प्रदर्शन को प्रभावित कर सकता है, संवेदनशील जानकारी को उजागर कर सकता है, या वेबसाइट को दुर्भावनापूर्ण गतिविधियों के लिए उपयोग किया जा सकता है। हमलावर एक दुर्भावनापूर्ण लिंक बनाकर या एक स्क्रिप्ट का उपयोग करके व्यवस्थापक को धोखा दे सकते हैं जो स्वचालित रूप से एक अनुरोध भेजता है। चूंकि यह CSRF भेद्यता है, इसलिए हमलावर को व्यवस्थापक को कार्रवाई करने के लिए प्रेरित करने की आवश्यकता होती है, जैसे कि किसी लिंक पर क्लिक करना।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है, लेकिन भेद्यता की गंभीरता को देखते हुए, भविष्य में इसे शामिल किया जा सकता है। भेद्यता 2025-12-20 को प्रकाशित की गई थी।
WordPress websites utilizing the Quran Gateway plugin, particularly those with multiple administrators or shared hosting environments, are at increased risk. Sites with outdated plugin versions and inadequate security practices are especially vulnerable.
• wordpress / composer / npm:
grep -r "quran_gateway_options" /var/www/html/wp-content/plugins/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin-ajax.php?action=quran_gateway_options | grep -i "csrf token"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (3% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, सबसे अच्छा तरीका है कि आप कुरान गेटवे प्लगइन को नवीनतम संस्करण में अपडेट करें। यदि तत्काल अपडेट संभव नहीं है, तो आप अस्थायी रूप से एक वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों का उपयोग कर सकते हैं ताकि CSRF हमलों को रोका जा सके। WAF नियमों को इस तरह से कॉन्फ़िगर किया जाना चाहिए कि वे सभी अनुरोधों को मान्य करें जिनमें प्लगइन की सेटिंग्स को बदलने के लिए डिज़ाइन किया गया है। इसके अतिरिक्त, सुनिश्चित करें कि आपके वर्डप्रेस इंस्टॉलेशन में nonce सत्यापन ठीक से लागू किया गया है। अपडेट के बाद, प्लगइन की सेटिंग्स की समीक्षा करके और यह सुनिश्चित करके सत्यापित करें कि कोई अनधिकृत परिवर्तन नहीं किए गए हैं।
कोई ज्ञात पैच उपलब्ध नहीं है। कृपया भेद्यता (vulnerability) के विवरण की गहराई से समीक्षा करें और अपने संगठन के जोखिम सहनशीलता के आधार पर शमन (mitigations) को लागू करें। प्रभावित सॉफ़्टवेयर को अनइंस्टॉल करना और प्रतिस्थापन खोजना सबसे अच्छा हो सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-14164 एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को साइट व्यवस्थापक को धोखा देकर प्लगइन की सेटिंग्स को बदलने की अनुमति देती है।
यदि आप कुरान गेटवे प्लगइन के संस्करण 0.0.0–1.5 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-14164 को ठीक करने के लिए, आपको कुरान गेटवे प्लगइन को नवीनतम संस्करण में अपडेट करना चाहिए।
यह ज्ञात नहीं है कि CVE-2025-14164 सक्रिय रूप से शोषण किया जा रहा है, लेकिन भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण करने के लिए PoC मौजूद हो सकते हैं।
आप कुरान गेटवे प्लगइन के लिए आधिकारिक सलाह कुरान गेटवे वेबसाइट पर पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।